AI コードエディターのための セキュリティ MCP サーバー。
MCP サーバーと Agentic Skills が、Claude Code・Cursor・Windsurf に本物のセキュリティの力を与えます。AI を安全なコードへ導き、悪い書き方を止め、露出した鍵を捕まえ、エディターを離れずにスキャン・説明・修正します。
- AI を安全なコードへ導く
- 露出した鍵を捕まえる
- エディター内でスキャン・説明・修正
- 既定は読み取り専用
AI がコードを書く。Defenso が安全に保つ。
vibe コーディングのアプリは決まったところで壊れます。クライアントバンドルに入り込んだサービスキー、文字列連結で組んだ SQL、レート制限のないログインルート。Skills と MCP ツールはこうしたパターンを知っていて、AI が作業している最中に割って入り、コードが出荷される前に修正します。
Agentic Skills は Claude・Cursor・Windsurf に寄り添い、安全なパターンへ促し、悪い書き方が現れた瞬間に指摘し、露出した鍵やよくある vibe コーディングのミスをリポジトリに届く前に捕まえます。
URL のスキャン、いま書いたコードのレビュー、ファイアウォールの判定の説明をアシスタントに頼めます。どのツールも構造化データを返すので、AI は推測ではなく事実に基づいて考え、本物の修正を渡します。
MCP ツールは既定で読み取り専用、あなたの API キーの範囲に限定されます。だからアシスタントは、あなたの防御に触れることなく見て助言できます。エンタープライズ級のチェックを、リスクなしで。

出荷される前に 捕まえるミス。
AI コード生成にありがちなうっかりを、まさにエディター内で捕まえます。
クライアントに載ったサーバーキー
サーバー側に留めるべき Supabase の service_role や管理者キーが、ブラウザバンドルに載って出荷されている。
手組みの SQL
ユーザー入力をクエリに連結。インジェクションの穴になる前に指摘。
コミットされた秘密情報
本物の API キーや .env がコードに貼り付けられ、現れた瞬間に捕捉。
入力検証の欠如
リクエストボディをそのまま信用。何を検証すべきか Skill が指摘。
クライアントに載ったサーバーキー
サーバー側に留めるべき Supabase の service_role や管理者キーが、ブラウザバンドルに載って出荷されている。
手組みの SQL
ユーザー入力をクエリに連結。インジェクションの穴になる前に指摘。
コミットされた秘密情報
本物の API キーや .env がコードに貼り付けられ、現れた瞬間に捕捉。
入力検証の欠如
リクエストボディをそのまま信用。何を検証すべきか Skill が指摘。
認証にレート制限なし
上限のないログインルートは、総当たりに丸開き。
プロンプトインジェクションの危険
攻撃者がうまく尋ねるとデータを渡してしまう AI エージェント。
保護のないルート
ログインチェックなしで出荷されたルート。vibe コーダーの定番。
危険な既定値
本番でデバッグモードが有効、あるいは緩い CORS が開けっ放し。
認証にレート制限なし
上限のないログインルートは、総当たりに丸開き。
プロンプトインジェクションの危険
攻撃者がうまく尋ねるとデータを渡してしまう AI エージェント。
保護のないルート
ログインチェックなしで出荷されたルート。vibe コーダーの定番。
危険な既定値
本番でデバッグモードが有効、あるいは緩い CORS が開けっ放し。
インストールで AI エディターが 手に入れるツール。
セキュリティ MCP サーバーは、Claude Code・Cursor・Windsurf・VS Code に整った MCP セキュリティツール一式を提供します。3 つは鍵もアカウントもなしで動き、残りは API キーを追加した瞬間に解放されます。
鍵なしの無料ツール
3 つのツールはアカウント不要、IP でレート制限され、すぐに試せます。guard_code はスニペットのセキュリティバグをレビューし、check_headers は稼働中の URL を採点し、check_s3_bucket はバケットの公開露出を調べます。登録前にエディター内で価値を示すのに十分です。
認証付きの読み取りツール
鍵を追加すると AI は scan_domain・run_vibe_scan・scan_repo・list_sites・list_monitors・list_recent_attacks・explain_verdict を得ます。どの呼び出しも構造化データを返すので、アシスタントは推測ではなく実際の事実に基づいて考えます。
Pro のアクションツール
行動する準備ができたら、add_waf_rule と block_ip が AI にあなたの防御の変更を許します。つねに明示的な確認が前提です。設定は get_security_preferences と set_security_preferences に置かれ、助言があなたのスタックに合います。
リアクティブな guard_code とリンター。
リンターは保存後に走り、スタイルを指摘します。MCP ツールは AI が書いている最中のループに入ります。まさに安全な vibe コーディングが起きる場所です。
| 機能 | Defenso MCP | エディターのリンター | CI での SAST スキャン |
|---|---|---|---|
| AI がコードを書く最中に導く | ✓ | × | × |
| 露出した鍵と .env の秘密情報を捕まえる | ✓ | × | 時々 |
| 安全でない設定と危険な既定値を指摘 | ✓ | 一部 | ✓ |
| 脆弱な依存関係を検出 | ✓ | × | ✓ |
| 稼働中の URL とそのヘッダーをスキャン | ✓ | × | × |
| 本物のファイアウォール判定を説明 | ✓ | × | × |
| Claude Code・Cursor・Windsurf 内で動く | ✓ | 一部 | × |
| コードがコミットされる前に効く | ✓ | ✓ | × |
エディターのプロンプトから 修正済みコードへ。
コンテキストの切り替えも、別のダッシュボードもいりません。あなたが尋ね、AI がツールを呼び、修正はすでに見ているファイルに着地します。
インストールは 1 行です。npx @defen.so/mcp を実行するか、~/.claude/mcp.json にサーバーを置けば、次の起動でエディターが MCP セキュリティツールを取り込みます。Agentic Skills も並んで読み込まれるので、アシスタントはいつスキャンに手を伸ばすか、結果をどう読むか、安全な修正がどんなものかを心得ます。それが、もっともらしいコードを書く AI と、出荷できるAI コードセキュリティを書く AI の違いです。
ツールが構造化された事実を返すため、アシスタントはセキュリティ助言を幻覚しなくなります。いま書いたルートのレビューを頼めば run_vibe_scan を呼び、バケットの URL を貼れば check_s3_bucket を呼び、なぜリクエストが遮断されたのか気になれば explain_verdict を呼びます。これが本物の Cursor セキュリティと Claude Code セキュリティの姿です。モデルは推測ではなく、あなたの実際の設定から助言します。
同じアカウントがプラットフォームの残りも動かします。オンラインリポジトリセキュリティスキャナーで AI をリポジトリに向け、ランタイム セキュリティ SDK をアプリに入れて稼働中の Web アプリケーションファイアウォール にし、連携ページですべてをつなぎます。MCP サーバーはすべてのプランに含まれるので、始めるのに費用はかからず、あなたの成長に合わせて広がります。詳しい内訳は料金をご覧ください。

AI エディターに本物のセキュリティツールを与える Model Context Protocol サーバーです。推測する代わりに、Claude Code・Cursor・Windsurf・VS Code は @defen.so/mcp を呼んで、ドメインをスキャンし、ヘッダーを採点し、バケットを調べ、コードをレビューし、ファイアウォールの判定を説明し、その結果に基づいて行動できます。
MCP に対応するあらゆるエディター、つまり Claude Code・Cursor・Windsurf・VS Code です。Agentic Skills はツールと並んで読み込まれ、書いている最中の AI を安全なパターンへ導きます。
いいえ。3 つのツールは鍵不要で IP レート制限付きです。guard_code・check_headers・check_s3_bucket です。API キーを追加すると、ドメインとリポジトリのスキャン、サイトとモニターの一覧、攻撃ログ、Pro のアクションツールが解放されます。
1 行です。npx @defen.so/mcp を実行するか、トークンを添えて ~/.claude/mcp.json にサーバーを追加し、エディターを再起動します。ツールと Skills は次の起動で使えます。
Pro のアクションツールに限り、しかも必ず明示的な確認を経てのみです。add_waf_rule と block_ip は行動の前に尋ねます。それ以外のツールはすべて読み取り専用で、あなたの API キーの範囲に限定されます。
はい。Free を含むすべてのプランに追加費用なしで含まれます。有料プランはスキャンやルールの上限を引き上げますが、ツール自体は全員に届きます。